Register a free account to unlock additional features at BleepingComputer.com
Welcome to BleepingComputer, a free community where people like yourself come together to discuss and learn how to use their computers. Using the site is easy and fun. As a guest, you can browse and view the various discussions in the forums, but can not create a new topic or reply to an existing one unless you are logged in. Other benefits of registering an account are subscribing to topics and forums, creating a blog, and having no ads shown anywhere on the site.


Click here to Register a free account now! or read our Welcome Guide to learn how to use this site.

Generic User Avatar

MegaLocker - NamPoHyu Virus (.crypted, .NamPoHyu, !DECRYPT_INSTRUCTION.TXT)


  • Please log in to reply
173 replies to this topic

#106 quietman7

quietman7

    Bleepin' Gumshoe


  •  Avatar image
  • Global Moderator
  • 65,744 posts
  • ONLINE
  •  
  • Gender:Male
  • Location:Virginia, USA
  • Local time:05:18 PM

Posted 07 May 2019 - 06:45 AM


I am pretty nervous about dr web and Amigo a. How do they have an encryption that no one else does? how did the get the decrypting software before everyone else? how can they decrypt all ransomware? sounds like the other half of the Russian hackers

Dr.Web is a prominent and reputable security vendor based in Russia which has been around since 1992. The company provides both paid for and free security software solutions and assists ransomware victims with decryption services when possible. At one time Dr.Web CureIt! was one of out primary go to tools for removal of serious malware infections. You can read more information about Dr.Web and it's history here.

 

Amigo-A (Andrew Ivanov) is a trusted security professional who maintains a very useful Coders Crypto-Ransomware Information Index Blog and has helped many ransomware victims.


.
.
Microsoft MVP Alumni 2023Windows Insider MVP 2017-2020, MVP Reconnect 2016-2023

Microsoft MVP Consumer Security 2007-2015 kO7xOZh.gif
Member of UNITEUnified Network of Instructors and Trusted Eliminators
Retired Police Officer, Federal Agent and Coast Guard Chief

If I have been helpful & you'd like to consider a donation, click 38WxTfO.gif


BC AdBot (Login to Remove)

 


#107 stromdriver

stromdriver

  •  Avatar image
  • Members
  • 11 posts
  • OFFLINE
  •  
  • Local time:02:18 PM

Posted 07 May 2019 - 11:44 AM

 

Also, on a related note...

Apparently we got infected through the Samba / SMB protocol.
I read on this website that we should use tool such as Shodan to test our security / ports, etc. I tried to check this, but I'm far from an expert on those aspects. Would someone indicate me an "how-to" article or tutorial on what to do to check that the potential security flaw on my network is now corrected and I'm not exposed again ? 

 

Thanks for your help.

A small up on my message from yesterday... Which tool  can I use to make sure my network is now safe ? 

 

grc shields up is a good tool to scan your system externally and see if/what shows up and how  i apparently had a handful of visible/open ports before, now i'm completely stealthed after this whole fiasco



#108 SenselessHat

SenselessHat

  •  Avatar image
  • Members
  • 2 posts
  • OFFLINE
  •  
  • Local time:11:18 PM

Posted 07 May 2019 - 12:21 PM

I'm a victim and i'm posting here  :tophat:

 

I also got in the DMZ trap. Boy did i learn something about securing my network!

 

 

Edit: Guess who stopped reading at page 3.. I have been lurking this thread since the day the topic was created, i didnt see that this had grown well past page 3! Sorry.


Edited by SenselessHat, 07 May 2019 - 12:24 PM.


#109 gdaudin

gdaudin

  •  Avatar image
  • Members
  • 2 posts
  • OFFLINE
  •  
  • Local time:11:18 PM

Posted 08 May 2019 - 03:25 AM

Hello Demonslay335,

 

Thank you for what you are doing ! 

 

The tool doesn't work on my files. They were encrypted on 04/11/2019.

A ransom note and a pdf file : 

https://wetransfer.com/downloads/1643eb5ca9d1fc9e53339d57ac1242f520190508082416/7c8c6079f1167d146df1da123d3bbef020190508082416/ad1120

 

Cheers,

 

Guillaume

 



#110 Dibbling

Dibbling
  • Topic Starter

  •  Avatar image
  • Members
  • 4 posts
  • OFFLINE
  •  
  • Local time:11:18 PM

Posted 08 May 2019 - 05:14 AM

It unlocked everything of mine - And I do want to say a public tank you to the team and especially Demonslay for helping me recover things - I did have to move everything to a USB drive and then borrow a windows PC to run it on but the helper wax a breeze and it only took a couple of days to recover a few TB of file..



#111 weroloco21

weroloco21

  •  Avatar image
  • Members
  • 11 posts
  • OFFLINE
  •  
  • Local time:02:18 PM

Posted 08 May 2019 - 06:41 AM

It unlocked everything of mine - And I do want to say a public tank you to the team and especially Demonslay for helping me recover things - I did have to move everything to a USB drive and then borrow a windows PC to run it on but the helper wax a breeze and it only took a couple of days to recover a few TB of file..




What date were affected? Was it before the 29th? I was told that since the hacker had a fit and started crying that they changed the encryption.

Edited by weroloco21, 08 May 2019 - 06:43 AM.


#112 Stonekhan

Stonekhan

  •  Avatar image
  • Members
  • 2 posts
  • OFFLINE
  •  
  • Local time:05:18 PM

Posted 08 May 2019 - 01:36 PM

When will the updated decrypter come out??   have one here that is from sunday 5/5/19

 

Thanks



#113 NamVsePoHyuTeam

NamVsePoHyuTeam

  •  Avatar image
  • Members
  • 14 posts
  • OFFLINE
  •  
  • Local time:06:18 AM

Posted 09 May 2019 - 04:56 AM

Да не было и нет никакого расшифровщика.
Дело было так: кто то, возможно эмисофт утянули с моего типа сайта базу с ID и AES-ключами.
Произошло это где-то 17.04. так как я находился в глубоком запое то aes-ключи перестали сливаться в базу только 26.04(до этого все автоматически сливалось). Поэтому максимально возможная дата расшифровки - 26.04 плюс минус день изза часовых поясов.

Чтож, крутые парни видимо. Просто в вебе и его защите я понимаю чуть больше чем нихуя(а ведь подсказывало подсознание - не храни ключи на сайте). Респект им и уважуха. Будет мне урок.

Их "расшифровщик" всего лищь определяет ID и обращается по определенному IP чтобы получить уведенный ключ и с его помощью расшифровать(если его нет то, и выдается сообщение мол мы не могем). Алгорит шифрования .crypted и .nampohyu один и тот же, я его не менял, просто у них нет ключей для .crypted, так как тогда и базы не было, следовательно и утягивать было нечего. Вы не задумывались причем тут ID и расшифровка? ID это вообще просто уникальный номер и только, с алгоритмом шифрования он никак не связан.

Был бы алгоритм расшифровки, не надо было бы никаких iD искать.
Для любого более менее нормального специалиста это очевидно.
Пусть эти русские педики из эмисофт подтвердят либо опровергнут мои слова. Они ведь русские, верно? То что педики  сомнений никаких не вызывает.
Зачем вы народу мозги морочите?

У меня третья стадия алкоголизма, я не раз Белочку за хвост гладил, резал себя, жег углями, дрался с ментами, жить мне осталось может пару лет, потом печень откажет или убьюсь нахуй или убьют кто нибудь, так что радуйтесь. Я все свою жизнь работал и зарабатывал честно, поверьте, но сейчас мне похуй на мораль, я такие дела творил что только бухой могу существовать на этом свете. Но перед смертью я обеспечу безбедное будущее своей матушке и своим детям пускай даже они все от меня отвернулись плюнули и забыли меня, я их все равно люблю. Так что проклиная меня, помните, - вы проклинаете мертвеца. Я конченный, больной, несчастный человек, так что ликуйте!!! Хаха вас обувает бухой в усмерть русский программист-алкоголик!!!



#114 weroloco21

weroloco21

  •  Avatar image
  • Members
  • 11 posts
  • OFFLINE
  •  
  • Local time:02:18 PM

Posted 09 May 2019 - 06:17 AM

Да не было и нет никакого расшифровщика.
Дело было так: кто то, возможно эмисофт утянули с моего типа сайта базу с ID и AES-ключами.
Произошло это где-то 17.04. так как я находился в глубоком запое то aes-ключи перестали сливаться в базу только 26.04(до этого все автоматически сливалось). Поэтому максимально возможная дата расшифровки - 26.04 плюс минус день изза часовых поясов.

Чтож, крутые парни видимо. Просто в вебе и его защите я понимаю чуть больше чем нихуя(а ведь подсказывало подсознание - не храни ключи на сайте). Респект им и уважуха. Будет мне урок.

Их "расшифровщик" всего лищь определяет ID и обращается по определенному IP чтобы получить уведенный ключ и с его помощью расшифровать(если его нет то, и выдается сообщение мол мы не могем). Алгорит шифрования .crypted и .nampohyu один и тот же, я его не менял, просто у них нет ключей для .crypted, так как тогда и базы не было, следовательно и утягивать было нечего. Вы не задумывались причем тут ID и расшифровка? ID это вообще просто уникальный номер и только, с алгоритмом шифрования он никак не связан.

Был бы алгоритм расшифровки, не надо было бы никаких iD искать.
Для любого более менее нормального специалиста это очевидно.
Пусть эти русские педики из эмисофт подтвердят либо опровергнут мои слова. Они ведь русские, верно? То что педики  сомнений никаких не вызывает.
Зачем вы народу мозги морочите?

У меня третья стадия алкоголизма, я не раз Белочку за хвост гладил, резал себя, жег углями, дрался с ментами, жить мне осталось может пару лет, потом печень откажет или убьюсь нахуй или убьют кто нибудь, так что радуйтесь. Я все свою жизнь работал и зарабатывал честно, поверьте, но сейчас мне похуй на мораль, я такие дела творил что только бухой могу существовать на этом свете. Но перед смертью я обеспечу безбедное будущее своей матушке и своим детям пускай даже они все от меня отвернулись плюнули и забыли меня, я их все равно люблю. Так что проклиная меня, помните, - вы проклинаете мертвеца. Я конченный, больной, несчастный человек, так что ликуйте!!! Хаха вас обувает бухой в усмерть русский программист-алкоголик!!!


I respect your slight bit of honesty. However, I would have to say that if you really want a good life for your kids then you can use your Gift for good. The US government will hire you in an instant and theyll help provide your kids a better life. So when you are gone your kids will see you as a hero instead of a villain ( this Deadpool, punisher or Batman). Your ransomware has caused my wife to loose her bookkeeping business, Ive seen many people destroyed by your ransomware, imagine what your kids will think of you?

Anyways let the encryption go or answer your emails lol

#115 NamVsePoHyuTeam

NamVsePoHyuTeam

  •  Avatar image
  • Members
  • 14 posts
  • OFFLINE
  •  
  • Local time:06:18 AM

Posted 09 May 2019 - 07:12 AM

Clear. Friend, you are a fool. You paid before you got the decrypted files. These are your problems, but I am ready to help you. I do not care about the United States of America and their laws. If you want a dialogue, write me without a word DICK. You paid the wrong amount and only you are to blame.



#116 NamVsePoHyuTeam

NamVsePoHyuTeam

  •  Avatar image
  • Members
  • 14 posts
  • OFFLINE
  •  
  • Local time:06:18 AM

Posted 09 May 2019 - 07:23 AM

At first I did not quite understand what you wrote. So, I’ll rather break in my belly, gobble up my gut, wrap my guts around and hang on the first tree I find, than work for the American government. My children, thanks to their mothers, won't even remember about me. Do not make me angry sir.



#117 Stonekhan

Stonekhan

  •  Avatar image
  • Members
  • 2 posts
  • OFFLINE
  •  
  • Local time:05:18 PM

Posted 09 May 2019 - 09:08 AM

@NamPoHyu  thanks for the pain in the ass.  but I got all my data back !!!!   :P        you really should do better things in life harming others is not a good legacy... 



#118 weroloco21

weroloco21

  •  Avatar image
  • Members
  • 11 posts
  • OFFLINE
  •  
  • Local time:02:18 PM

Posted 09 May 2019 - 09:15 AM

At first I did not quite understand what you wrote. So, Ill rather break in my belly, gobble up my gut, wrap my guts around and hang on the first tree I find, than work for the American government. My children, thanks to their mothers, won't even remember about me. Do not make me angry sir.



By no means I would want to offend you. Also if you are ready help me what should I do?

#119 NamVsePoHyuTeam

NamVsePoHyuTeam

  •  Avatar image
  • Members
  • 14 posts
  • OFFLINE
  •  
  • Local time:06:18 AM

Posted 09 May 2019 - 09:32 AM

 

@NamPoHyu  thanks for the pain in the ass.  but I got all my data back !!!!    :P        you really should do better things in life harming others is not a good legacy... 

 

Удачи тебе, ублюдок, можешь станцевать на моих костях. Впрочем я ещё живой и танцевать буду я!



#120 NamVsePoHyuTeam

NamVsePoHyuTeam

  •  Avatar image
  • Members
  • 14 posts
  • OFFLINE
  •  
  • Local time:06:18 AM

Posted 09 May 2019 - 09:35 AM

 

At first I did not quite understand what you wrote. So, Ill rather break in my belly, gobble up my gut, wrap my guts around and hang on the first tree I find, than work for the American government. My children, thanks to their mothers, won't even remember about me. Do not make me angry sir.



By no means I would want to offend you. Also if you are ready help me what should I do?

 

напиши мне по известному адресу, за свое упорство ты достоин расшифровки.






0 user(s) are reading this topic

0 members, 0 guests, 0 anonymous users